Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la funcionalidad cross-reference table repairing de Nitro Pro de Nitro Software, Inc (CVE-2020-6115)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-416 Utilización después de liberación
Fecha de publicación:
17/09/2020
Última modificación:
12/05/2022

Descripción

Se presenta una vulnerabilidad explotable en la funcionalidad cross-reference table repairing de Nitro Pro de Nitro Software, Inc versión 13.13.2.242. Mientras busca un identificador de objeto en un documento malformado que se encuentra en la tabla de referencias cruzadas, la aplicación guardará una referencia a la entrada de la tabla de referencias cruzadas del objeto dentro de una variable de pila. Si no se encuentra el identificador del objeto al que se hace referencia, la aplicación puede cambiar el tamaño de la tabla de referencias cruzadas, lo que puede cambiar el alcance de su entrada. Más tarde, cuando la aplicación intenta hacer referencia a una entrada de referencia cruzada por medio de la variable de pila, la aplicación accederá a la memoria que pertenece a la tabla liberada recientemente, causando una condición de uso de la memoria previamente liberada. Un atacante puede entregar un documento especialmente diseñado y cargado por una víctima para desencadenar esta vulnerabilidad

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:gonitro:nitro_pro:13.13.2.242:*:*:*:*:*:*:*
cpe:2.3:a:gonitro:nitro_pro:13.16.2.300:*:*:*:*:*:*:*


Referencias a soluciones, herramientas e información